Cette rubrique décrit les causes et les solutions de l'erreur « Maximum amount of failed attempts was reached » lors de la connexion à une instance ECS Linux avec un client SSH.
Description du problème
Lorsque vous vous connectez à une instance ECS Linux avec un client SSH, le message d'erreur « Maximum amount of failed attempts was reached » s'affiche.
Cause
Ce problème survient lorsque plusieurs tentatives de mot de passe échouées consécutives déclenchent la politique de sécurité des modules d'authentification enfichables (PAM) du système. Cette politique verrouille le compte utilisateur et empêche les connexions à distance à l'instance ECS.
Sous Linux, les trois fichiers de configuration PAM suivants sont principalement liés à SSH. Si l'authentification PAM est configurée pour restreindre les connexions à distance, par exemple avec le paramètre auth required pam_tally2.so deny=3 unlock_time=50, elle verrouille un compte pendant 50 secondes après trois tentatives de connexion échouées consécutives par un utilisateur standard ou root.
/etc/pam.d/login: fichier de configuration PAM pour VNC./etc/pam.d/sshd: fichier de configuration PAM pour le service SSH./etc/pam.d/system-auth: fichier de configuration PAM à l'échelle du système.
Solution
Sélectionnez une solution selon que l'utilisateur root est verrouillé ou non.
L'utilisateur root n'est pas verrouillé
Cette section explique comment mettre en commentaire la restriction PAM dans le fichier de configuration PAM à l'échelle du système (/etc/pam.d/system-auth). Une méthode similaire s'applique aux fichiers /etc/pam.d/sshd ou /etc/pam.d/login.
-
Connectez-vous à l'instance en tant qu'utilisateur root via VNC.
Pour plus d'informations, reportez-vous à la rubrique Se connecter à une instance Linux à l'aide d'un mot de passe.
-
Exécutez la commande suivante pour vérifier les restrictions d'authentification dans le fichier de configuration PAM.
cat /etc/pam.d/system-authPar exemple, la sortie suivante indique que si un utilisateur standard ou l'utilisateur root saisit un mot de passe incorrect trois fois de suite, le compte est verrouillé pendant 50 secondes.
auth required pam_faildelay.so delay=2000000 auth [default=1 ignore=ignore success=ok] pam_usertype.so isregular auth [default=1 ignore=ignore success=ok] pam_localuser.so auth sufficient pam_unix.so nullok auth [default=1 ignore=ignore success=ok] pam_usertype.so isregular auth sufficient pam_sss.so forward_pass auth required pam_deny.so auth required pam_tally2.so deny=3 unlock_time=50 account required pam_unix.so no_pass_expiry account sufficient pam_localuser.so account sufficient pam_usertype.so issystem account [default=bad success=ok user_unknown=ignore] pam_sss.so account required pam_permit.so -
Modifiez le fichier de configuration system-auth.
-
Exécutez la commande suivante pour ouvrir le fichier de configuration system-auth.
vim /etc/pam.d/system-auth Appuyez sur
ipour passer en mode Insertion.-
Selon vos besoins, mettez en commentaire, modifiez ou supprimez la configuration.
Cet exemple met la configuration en commentaire.
auth required pam_tally2.so deny=3 unlock_time=50 # Original line: Locks the user account after three consecutive failed login attempts. The account is unlocked after 50 seconds. #auth required pam_tally2.so deny=3 unlock_time=50 # After commenting outRemarqueCet exemple utilise le module
pam_tally2. Sipam_tally2n'est pas pris en charge, utilisez le modulepam_tally. Les paramètres peuvent varier selon la version de PAM. Pour une utilisation spécifique, reportez-vous à la documentation du module concerné. Pour plus d'informations, consultez la page Linux PAM SAG.Les modules
pam_tally2etpam_tallypermettent tous deux de contrôler la politique de verrouillage de compte, maispam_tally2prend en charge le déverrouillage automatique après un délai spécifié.even_deny_rootrestreint l'utilisateur root.denydéfinit le nombre maximal de tentatives de connexion échouées consécutives pour les utilisateurs standards et root avant le verrouillage du compte.unlock_timedéfinit la durée de déverrouillage automatique en secondes pour un compte utilisateur standard verrouillé.root_unlock_timedéfinit la durée de déverrouillage automatique en secondes pour un compte utilisateur root verrouillé.
-
Tentez de vous reconnecter à l'instance. Le problème est résolu si la connexion aboutit.
L'utilisateur root est verrouillé
-
Connectez-vous à l'instance en mode utilisateur unique.
Pour plus d'informations, reportez-vous à la rubrique Passer en mode utilisateur unique sur une instance Linux.
-
Exécutez les commandes suivantes pour déverrouiller l'utilisateur root.
pam_tally2 -u root # Check the number of consecutive failed login attempts for the root user. pam_tally2 -u root -r # Clear the count of consecutive failed login attempts for the root user. authconfig --disableldap --update # Update the PAM security authentication records. -
Redémarrez l'instance.
Pour plus d'informations, reportez-vous à la rubrique Redémarrer une instance.
-
Dans le fichier de configuration PAM concerné, mettez en commentaire, modifiez ou supprimez la configuration correspondante.
Pour les étapes détaillées, reportez-vous à la section L'utilisateur root n'est pas verrouillé.
Tentez de vous reconnecter à l'instance. Le problème est résolu si la connexion aboutit.